Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/malvuln/sigint-hombre
Оборонительные ИнструментыФиды и агрегаторы угрозСкриптинг и автоматизацияСетевая безопасностьРазведка угрозОбнаружение ВторженийАнализ DNS
GitHubmalvuln/sigint-hombre

sigint-hombre

Динамически генерируемые правила Suricata из потоков данных об угрозах в реальном времени

Репозиторий
142268 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

sigint-hombre

Автор: John Page — malvuln (aka hyp3rlinx)

Copyright (c) 2026

Назначение:
Генерировать производные правила обнаружения Suricata на основе живых индикаторов угроз URLhaus во время выполнения и развертывать их на платформе Security Onion для высокоохватного мониторинга сети в реальном времени.

Текущая версия

v2.0
• Значительный рефакторинг
• Улучшенная стабильность
• Активно поддерживается


Проверка (v2 – целостность скрипта)

  • MD5: f92c8100417fc5a992480486203d21f5
  • SHA256: e83d49b6750c6853eac59d844712230ffa9723312ffb7354b5b7f95368b49583

Устаревшая версия

⚠️ v1 устарела и сохранена только для справки.


Проверка (v1 – устаревшая)

Хеши для проверки оригинального (УСТАРЕВШЕГО) скрипта генерации правил (siginthombre.py).

  • MD5: 2dcadececf1ac430cd2c98e323154148
  • SHA256: 1f32b7c2d890ed6910c716a9a976abb2701954733cd59db5a97344766f9c4691

Что делает

  • Загружает публичный фид URLhaus в реальном времени (не зеркалируется и не перераспространяется)
  • Пропускает:
    • Комментарии, пустые строки, некорректные URL и ссылки на сам фид
  • Нормализует и извлекает:
    • Протокол, хост, путь URI и порт
    • Дедуплицирует хосты в согласованные ключи правил
  • Генерирует оригинальные производные срабатывания Suricata для 3 уровней:
    1. HTTP → хост + путь URI, любой порт, если не указан (максимальное покрытие)
    2. TLS → обнаружение HTTPS только через SNI (tls.sni)
    3. DNS → видимость запросов доменов через dns.query
  • Логика дедупликации:
    • HTTP → (host, path)
    • HTTPS/TLS → host
    • DNS → host
  • Записывает все срабатывания в единый объединённый файл правил
  • Перезапускает правила Suricata (so-suricata-restart --force)

Совместимость и атрибуция фида угроз

  • Разработано независимо автором
  • Предназначено для совместимости с платформой Security Onion
  • Не связано, не одобрено и не поддерживается Security Onion LLC
  • Security Onion является товарным знаком Security Onion LLC, упомянутым здесь только для идентификации
  • Источник фида угроз: URLhaus, сервис, управляемый abuse.ch
  • abuse.ch является товарным знаком abuse.ch и упоминается как таковой

Вывод правил (генерируется во время выполнения)

/opt/so/rules/suricata/siginthombre.rules

  • Содержит только сгенерированную производную логику обнаружения
  • Не является зеркалом фида, базой данных или перераспределением IOC
  • Файл перезаписывается при каждом выполнении для предотвращения устаревших индикаторов

Результат

Обеспечивает широкое покрытие сетевого обнаружения вредоносной инфраструктуры по следующим направлениям:

  • HTTP-запросы (с явными портами или без них)
  • TLS-рукопожатия через SNI
  • DNS-запросы доменов

Лицензия и уведомление о распространении

  • Apache License 2.0 (разрешительная, AS-IS, без гарантий)
  • Правила Suricata представляют собой оригинальное производное содержимое, генерируемое во время выполнения
  • Этот проект не распространяет и не архивирует сторонние базы данных или фиды IOC
  • Не связан с abuse.ch или Security Onion LLC

Уведомление о развертывании

Проверяйте сгенерированные правила перед использованием в производственной среде.
Никакая ответственность не предоставляется. Автор не несёт ответственности за ущерб или неправомерное использование. Используйте на свой страх и риск.


Пример использования cron (запуск раз в час)

0 * * * * /usr/local/bin/siginthombre.py


Создано для защитников, которым нужна быстрая, свежая, динамическая логика обнаружения по правилам

siginthombre_poc

Все домены и IP-адреса, показанные здесь, являются публично распространяемыми вредоносными индикаторами, полученными из сторонних фидов угроз, для демонстрации срабатываний обнаружения Suricata с помощью siginthombre. Не посещайте и не взаимодействуйте с этими доменами или IP-адресами вне контролируемой исследовательской среды или среды тестирования SOC.

Скачать инструмент